Перейти к содержимому
>_ITDITDПлатформа веб-безопасности

Сканер утечки секретов

Прямо перед коммитом, публикацией или отправкой вставьте код или конфигурацию, чтобы найти зашитые API-ключи, токены и закрытые ключи — и заметить их до утечки. Всё выполняется в вашем браузере; введённые данные никогда не отправляются.

Всё выполняется в вашем браузере. Введённые данные никогда не отправляются на сервер.

Вставьте код или конфигурацию, чтобы увидеть результаты здесь. Впервые здесь? Нажмите «Попробовать пример» выше, чтобы увидеть, как это работает.

Как пользоваться

  1. 1

    Вставляйте прямо перед раскрытием: перед использованием кода, написанного ИИ, перед push в GitHub, перед отправкой фрагмента.

  2. 2

    Обнаруживаются известные форматы ключей (AWS / OpenAI / GitHub / Stripe …) и присваивания, похожие на секреты.

  3. 3

    Если что-то найдено — отзовите и смените (ротация) ключ. Для постоянной защиты переходите к автоматизации (см. ниже).

Почему это важно

Этот инструмент — для проверки за несколько секунд *до* утечки секрета: перед использованием кода, сгенерированного ИИ, перед push в GitHub, перед вставкой фрагмента в gist, форум, блог или отправкой другому человеку или ИИ. Ключ, уже попавший в продакшен, уже утёк — для этого ответ — ротация, а не этот инструмент. И, честно говоря, вставлять вручную каждый раз не масштабируется. Устойчивая защита — это автоматизация: pre-commit-хук или сканер секретов в CI (gitleaks / trufflehog) и push protection в GitHub. Эта ручная проверка — точка входа: для быстрого разового сканирования, последнего взгляда перед публикацией или обучения.

Частые вопросы

QРазве не поздно, когда оно уже в продакшене?
A

Верно — опубликованный ключ уже утёк, именно поэтому вы используете это до выкатки. Этот инструмент — для момента прямо перед коммитом, публикацией или отправкой. Если ключ уже утёк, ответ — ротация (заменить всё). Для постоянной защиты автоматизируйте проверку pre-commit-хуком или сканером секретов в CI.

QВставлять вручную каждый раз не масштабируется, верно?
A

Верно. Поэтому этот инструмент — для быстрой разовой проверки, последнего взгляда перед публикацией или обучения. Повседневная защита должна быть автоматической — добавьте gitleaks / trufflehog в pre-commit или CI и включите push protection в GitHub.

QОтправляется ли куда-нибудь вставленный код?
A

Нет. Обнаружение выполняется полностью в вашем браузере (регулярные выражения JavaScript); введённые данные никогда не отправляются на сервер.

QЕсли ничего не найдено, я в безопасности?
A

Нет. Это лёгкое обнаружение по известным шаблонам, не исчерпывающее. Даже при нулевом результате правило проектирования — никогда не зашивать ключи и не включать их в публичные артефакты.

Похожие страницы